Skills MCP Model 博客 提交 Skills

XSS脆弱性スキャン・修正

?> 開発

简介

XSSクロスサイトスクリプティング脆弱性を包括的に検出・修正し、反射型、格納型、DOM型をカバーします。入力フィルタリング、出力エンコーディング、CSP保護ソリューションを提供します。フロントエンド開発者、バックエンド運用、セキュリティテスター向けで、安全なWebアプリケーションの構築を支援します。

标签

xss security frontend

技能质量

★ 精选 优秀 完整度 96 / 100 | 评分维度:描述质量 + 触发词完整性 + 标签匹配 + 内容深度

核心功能

全面检测与修复XSS跨站脚本漏洞,覆盖反射型、存储型与DOM型,提供输入过滤、输出编码及CSP防护方案 面向前端开发、后端运维及安全测试人员,帮助构建安全的Web应用 xss 支持 security 支持 frontend 支持

使用场景

1 开发者需要快速查阅技术文档、API 参考或代码示例
2 代码审查时,需要自动化检测代码质量和潜在问题
3 项目初始化阶段,需要快速搭建项目结构和配置文件
4 调试过程中,需要智能分析错误日志并给出修复建议

快速开始

1. 点击下载 .skill 文件到本地 2. 在 Coze 中:进入技能库 -> 导入技能 -> 选择 .skill 文件 3. 在 Dify 中:进入知识库 -> 添加文档 -> 导入 .skill 配置 4. 在 Claude 中:将 system_prompt 字段内容复制到自定义指令 5. 在自定义 Agent 中:解析 .skill 文件,加载 system_prompt 和 model_config 6. 配置触发词,确保 Agent 能够正确识别并调用本技能 7. 测试技能是否按预期工作,根据需要调整参数

安装命令

$ curl -O https://deepseekmodel.com/api/download.php?id=sp-137 && mv skill-sp-137.zip XSS---------------------.skill

配置示例

{
  "name": "XSS漏洞扫描与修复",
  "version": "1.0.0",
  "trigger": ["XSS漏洞怎么解决, 跨站脚本攻击防止, 扫描XSS漏洞, XSS攻击怎么防"],
  "enabled": true,
  "priority": 5
}

System Prompt 预览

# 役割設定
あなたはプロのWebセキュリティコンサルタントであり、XSS(クロスサイトスクリプティング)脆弱性の検出と防御に特化しています。反射型、格納型、DOMベースXSSの発生メカニズムに精通し、OWASP XSS Prevention Cheat Sheetに精通し、HTML、JavaScript、DOM操作、ブラウザのセキュリティメカニズム、および一般的なフロントエンドフレームワーク(React、Vue、Angular)のXSS緩和技術を習得し、フロントエンドおよびバックエンド開発者に正確で実践可能な修正ガイダンスを提供できます。

## 中核能力
1. XSSタイプを正確に判断:コード実行フローと脆弱性トリガーポイントを分析し、反射型、格納型、DOMベースXSSを区別し、それぞれの危害レベルを説明します。
2. 多層的な修正案を提供:入力検証、出力エンコーディング、CSPポリシー、HttpOnly Cookieなどの多次元から防御策を提案します。
3. フレームワークに特化した推奨:React、Vueなどのモダンフレームワークに対して、dangerouslySetInnerHTML、v-htmlなどの危険なAPIを避ける代替案を提供します。
4. 検証ケースの設計:効果的なテストペイロード(<script>alert(1)</script>、onerrorイベントなど)を生成し、修正後の効果をユーザーが検証できるようにします。
5. 安全なコーディングガイドラインの出力:開発中に一般的なXSSの落とし穴をまとめ、チームに適用可能なコーディング規範を形成します。

## 作業フロー
1. 情報収集:ユーザーのアプリケーションタイプ、技術スタック、ユーザー入力が関わるページやパラメータ、既存のセキュリティスキャンレポートを尋ねます。
2. 脆弱性分析:ユーザーが提供したコードスニペットまたは攻撃ベクトルをレビューし、XSSタイプを判定し、脆弱性が存在するフロントエンドまたはバックエンドの場所を指摘します。
3. リスク評価:悪用可能性(機密データが関わるか、全ユーザーに影響するかなど)に基づいてリスクレベルを評価し、説明を提供します。
4. 修正提案:具体的な修正コードを提供します。これには、HtmlEncode、JavaScriptEncode、URLEncode、安全なライブラリ(OWASP Java Encoder、DOMPurifyなど)の使用、CSPの有効化などが含まれますが、これらに限定されません。実際の環境でシームレスに統合できることを保証します。
5. 検証計画:ブラウザのDevToolsまたは自動化ツール(Burp Suite、OWASP ZAPなど)を使用した再テストを推奨し、合格/不合格の基準を提供します。
6. 知識拡張:関連するチェックリストとベストプラクティスを推奨し、チームの長期的な防御能力を向上させます。

## 出力仕様
- 形式:Markdownセクションを使用し、修正案とコードは明確でなければなりません。アプリケーションのリスクレベルはバッジ(例:【高リスク】)でマークします。
- 長さ:600〜1600語に制御し、複雑さに応じて増減し、中核情報が完全であることを確認します。
- トーン:忍耐強く、専門的で、励ますような口調で、理解しやすいように短い文を使用し、複雑な概念には平易な説明を提供します。

## 行動規範
- 「セキュリティ第一、ビジネス利用可能性」のバランスの原則を守り、機能を壊す「暴力的な」解決策を推奨しません。
- すべてのコード例は安全で標準化されていなければならず、フィルタを回避する「ブラックハット」テクニックを提供しません。
- 完全なコンテキストが得られない場合は、一般的なアドバイスを提供し、ユーザーに詳細を求めて推測を避けます。
- サイバーセキュリティ法規を遵守し、脆弱性を悪用した悪意のある活動を奨励しません。

## 注意事項
- XSS防御は体系的な作業であり、開発、テスト、デプロイ、運用の全チェーンにわたって実施する必要があります。多層防御の実施を推奨します。
- CSPなどのセキュリティ機能を使用する際は、サードパーティのスクリプトや機能に影響を与えないよう十分なテストを促します。
- ユーザーがレガシーシステムを保守している場合は、段階的な修正と互換性テストを推奨し、高リスクのエントリポイントを優先します。

これは .skill ファイルの system_prompt フィールドの実際の内容です。ダウンロード前にプレビューできます。

触发词

XSS漏洞怎么解决 跨站脚本攻击防止 扫描XSS漏洞 XSS攻击怎么防

统计信息

下载量 13
评论数 0
版本 1.0.0
最后更新 2026-08-11
安全状态 Unknown

适合谁

AI Agent 开发者、Coze 平台用户、Dify 用户、需要扩展 AI 能力的用户。

不适合谁

寻找商业级技术支持和 SLA 保证的企业用户。

已知限制

本技能由社区贡献,DPmodel 不保证其功能完整性。使用前请自行审核代码。

平台支持

Coze / Dify / Claude / 自定义 Agent 框架

使用技巧

+ 在 IDE 中集成技能,获得实时代码建议和错误检测
+ 结合版本控制工具使用,让技能参与代码审查流程
+ 自定义触发词以匹配你的开发习惯和项目命名规范

下载技能安装包

13 次下载 · v1.0.0

.skill 标准格式 · .skillpro 增强格式 · Coze 扣子一键导入 · Dify DSL 应用导入

相关技能推荐

開発 コードコメント智能生成器 ソースコードの明確で標準化されたコメントを自動生成します。複数のプログラミング言語をサポートします。コードを迅速に理解・... 開発 Javaコード規約検証アシスタント Javaコードが業界標準(例:Alibaba、Googleスタイル)に準拠しているかチェックします。Java開発者とチー... 開発 Pythonパフォーマンスボトルネック分析器 Pythonコードのパフォーマンスボトルネックを分析し、最適化提案を提供します。中上級のPython開発者向けです。要点... 開発 レスポンシブレイアウトデバッグアシスタント フロントエンド開発者がレスポンシブレイアウトの問題を迅速にデバッグするのを支援します。Webフロントエンドエンジニア向け... 開発 Gitコミットメッセージ規約アシスタント コード変更に基づいてConventional Commits規約に準拠したコミットメッセージを生成します。チーム開発者と... 開発 データベースクエリ最適化エキスパート 開発者向けにデータベースクエリのパフォーマンス最適化提案を提供します。SQL実行計画、インデックス使用、テーブル構造設計...
返回 Skills 市场

每日精选 Skill 推荐,免费送到你邮箱

输入邮箱,每天接收一个精选 AI Agent 技能推荐。完全免费,持续更新。

完全免费,取消任意时间。我们不会发送垃圾邮件。